文章总结: 本周网络安全态势聚焦三条主线:搜狗输入法等终端软件高危漏洞在野利用,Langflow及MikroTik漏洞需紧急修复;Revolut遭邮件社会工程致KYC泄露、北美1.53亿份驾照外流等数据安全事件频发;《人工智能安全治理框架3.0》发布及网信办执法案例推动合规落地。建议尽快升级软件、强化邮件核验与数据保护。 综合评分: 85 文章分类: 漏洞分析,安全大事件,政策法规,安全意识
安全热点周报 | 一周网络安全大事件盘点(2026/09/14-2026/09/18)
中成信息 中成信息
中成信息
2026年9月20日 14:43 福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本周(9 月 14 日至 9 月 18 日)网络安全态势呈现「输入法与终端软件高危漏洞在野、证件与金融类数据持续遭泄露、人工智能安全治理加速落地」三条主线。漏洞侧,搜狗输入法 Windows 版远程代码执行漏洞(CVE-2026-51990,CVSS 8.8)被发现存在在野利用,桌面终端输入法这一高频基础软件成为新的攻击入口;事件侧,Revolut 因邮件社会工程误披露约 680 名客户 KYC 资料、北美约 1.53 亿份驾照等身份文件外流,身份与金融类数据仍是高价值目标;政策侧,国家网信办发布 10 起网络安全与数据保护执法典型案例,《人工智能安全治理框架 3.0》于国家网络安全宣传周开幕式发布,2026 网安周以「智能时代 网安护航」为主题全国铺开。
PART 1
漏洞情报
01
搜狗输入法 Windows 版远程代码执行漏洞
高危漏洞(CVE-2026-51990,CVSS 评分 8.8 分),影响搜狗输入法 Windows 版这一在国内个人与企业终端广泛部署的中文输入法软件。该漏洞源于搜狗输入法自定义协议(sgbiz:)处理器在处理外部传入参数时存在注入缺陷,攻击者可借此唤起并操控内置的 CEF WebView 组件加载恶意内容;攻击者可利用该缺陷,于诱导用户访问恶意网页或打开特制文件的用户交互状态下,在目标系统上执行任意代码,进而完全控制受影响设备、窃取账号凭据与敏感文档,或以该主机为跳板横向移动至内网其他系统。
02
Langflow认证后远程代码执行漏洞(CVE-2026-17633)
Langflow认证后远程代码执行漏洞(CVE-2026-17633)是IBM开源的AI应用构建平台Langflow中存在的高危漏洞。该漏洞源于自定义组件提交接口未对Python代码进行安全检查,认证用户可提交恶意代码直接在服务端执行,导致敏感数据泄露及服务器控制。攻击者通过POST请求至/api/v1/custom_component接口即可触发,建议立即升级至1.11.0及以上版本修复。漏洞CVSS评分为8.5-8.8,危害等级为严重。
03
MikroTik RouterOS WebFig任意文件读取漏洞(CVE-2026-67281)
MikroTik RouterOS WebFig 任意文件读取漏洞(CVE-2026-67281)是 WebFig 的 /jsproxy 接口存在的一个路径穿越与未初始化指针缺陷导致的信息泄露漏洞。该漏洞与 WebFig 文件访问流程中的未初始化权限指针及路径处理缺陷有关,未经身份认证的远程攻击者可通过构造带有父目录分量(../)的加密 URI,逃逸 WebFig 的文件命名空间,从而读取设备上的高权限文件(如包含系统配置及账号凭据的敏感文件),造成敏感数据泄露。
PART 2
安全事件
01
CenterPoint Energy 客户数据泄露 SEC 8-K 披露
2026 年 9 月 14 日,美国休斯顿地区主要公用事业企业 CenterPoint Energy 向美国证券交易委员会(SEC)提交 8-K 文件披露数据泄露事件。据文件及后续报道,攻击者声称窃取约 749 万条客户记录;泄露数据涉及用户姓名、地址、账号与能源使用等客户信息。该事件延续了能源与公共事业行业成为数据窃取重点目标的趋势,相关客户面临精准钓鱼与冒用身份办理业务的风险,CenterPoint 已就事件开展调查并依规通知受影响用户。
原文链接:
https://www.sec.gov/Archives/edgar/data/1130310/000110465926107560/tm2625326d1_8k.htm
02
北美约 1.53 亿份驾照等身份文件大规模泄露
2026 年 9 月 15 日,加拿大皇家骑警(RCMP)与美联邦调查局(FBI)就一起波及北美的大规模身份信息泄露事件发布联合关注提醒。据调查,身份核验服务商 IDScan.net 及关联系统 Nexus 遭入侵,约 1.53 亿份驾照等身份文件外流;该数据于 9 月初由安全研究者率先披露后,执法机构于本周确认其规模并提示公众防范据此实施的身份盗用与定向诈骗。驾照等证件信息具有长期不可更改的特性,泄露后的身份冒用风险居高不下。
原文链接:
RCMP ‘monitoring’ reports of massive North American drivers’ licence hack
03
Revolut 误信伪造政府邮件泄露约 680 名客户 KYC 资料
2026 年 9 月 15 日,据 SecurityWeek 报道,金融科技企业 Revolut 披露一起数据泄露事件:其合规团队误信来自伪装为政府域名的伪造邮件,向未获授权的请求方提供了约 680 名客户的上传身份核验(KYC)资料。泄露内容涵盖客户姓名、出生日期、护照复印件、核验自拍、交易历史与加密货币相关信息,且攻击方针对性地选取高净值客户作为目标。该事件并非系统遭入侵,而是社会工程诱使内部人员违规披露,暴露了依赖邮件可信度的人工核验流程风险;Revolut 表示已加强相关流程管控。
原文链接:
https://www.securityweek.com/personal-financial-info-exposed-in-revolut-data-breach/
PART 3
时事热点
01
全国网络安全标委发布《人工智能安全治理框架 3.0》
2026 年 9 月 14 日,在 2026 年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会发布《人工智能安全治理框架 3.0》(以下简称《框架 3.0》)。《框架 3.0》在既往版本基础上,针对大模型、智能体等人工智能技术快速演进带来的新型安全风险,进一步细化人工智能全生命周期的安全治理要求,涵盖模型研发、训练数据、推理应用、内容生成与智能体行为等关键环节的安全风险识别与应对措施,为产业界落实人工智能安全治理提供标准指引。
原文链接:
https://www.cac.gov.cn/2026-09/17/c_1791397055272457.htm
02
国家网信办发布网络安全、数据安全、个人信息保护领域执法典型案例
2026 年 9 月 15 日,国家网信办发布近期在网络安全、数据安全、个人信息保护等领域的 10 起执法典型案例,集中曝光各类违法违规收集使用个人信息、未履行数据安全保护义务、非法获取数据等突出问题。典型案例涵盖 App 违规收集个人信息、网络数据泄露、未履行网络安全保护义务等类型,体现监管部门对数据处理者法定义务落实情况的持续高压监督,对相关行业具有明确的警示与合规指引意义。
原文链接:
https://new.qq.com/rain/a/20260916A0BWCA00
03
2026 国家网络安全宣传周全国举行
2026 年 9 月 14 日至 20 日,2026 年国家网络安全宣传周在全国范围内统一举行,主题为「网络安全为人民 网络安全靠人民——智能时代 网安护航」。宣传周期间举办开幕式、网络安全技术高峰论坛、网络安全博览会及系列主题日活动,聚焦人工智能时代下的网络安全挑战与治理,面向公众与行业开展网络安全意识普及与能力提升,推动形成全社会共同参与网络安全治理的格局。
原文链接:
http://news.cnnb.com.cn/system/2026/09/01/030809663.shtml
📌 本周防护提醒
- 使用搜狗输入法 Windows 版的单位与个人应尽快升级至修复版本,企业终端可统一推送补丁;同时警惕诱导访问恶意网页与打开来路不明文件,对输入法自定义协议唤起能力做最小化管控。
- 针对 Revolut 式邮件社会工程,应强化内部敏感数据披露流程:对「政府/监管」等可信外观的邮件实施二次核验(电话回拨确认),对 KYC、护照等高敏感资料的外发建立多人审批与异常告警机制。
- 收敛政府与企业 VPN、运维通道的公网暴露面,强制多因素认证,对运维账户实施最小权限与行为基线监控,定期排查异常登录与横向移动迹象(参照日本数字厅事件教训)。
- 集中存储驾照、身份文件的系统须加密留存、最小权限与访问审计,并对相关用户开展身份盗用与定向钓鱼防范提示,必要时协助监控身份冒用风险(参照北美驾照/Nexus 泄露)。
- 依据网信办执法导向与《人工智能安全治理框架 3.0》,系统梳理自身数据处理活动、落实个人信息与数据安全保护义务,将安全要求嵌入人工智能研发与应用全流程。
关于我们
漳州中成信息科技有限公司是一家专注于网络安全实战防护的创新型服务提供商。我们深刻理解网络安全的核心在于攻防对抗的持续较量,并以此独特视角为基石,致力于为客户构建动态、主动、智能化的纵深防御体系。区别于传统的被动防御,我们坚信“未知攻,焉知防”。公司汇聚了顶尖的渗透测试专家(红队)、应急处置精英(蓝队)及经验丰富的安全服务工程师,形成了一支具备完整攻防对抗能力的专业团队。我们的渗透测试团队模拟真实攻击者的思维与手段,深入挖掘系统、应用及网络中的深层次漏洞与风险点;应急处置团队则能在安全事件发生时快速响应、精准定位、有效遏制损失并溯源根因;安服工程师团队则致力于将攻防对抗中获得的宝贵经验转化为常态化的安全策略、加固措施与运营流程。
点击名片
关注我们
扫描官网二维码
了解更多
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:中成信息 中成信息 中成信息《安全热点周报 | 一周网络安全大事件盘点(2026/09/14-2026/09/18)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论